View a markdown version of this page

Manajemen pengguna dan grup di AWS Microsoft AD yang Dikelola - AWS Directory Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Manajemen pengguna dan grup di AWS Microsoft AD yang Dikelola

Anda dapat mengelola pengguna dan grup di Man AWS aged Microsoft AD. Anda membuat pengguna untuk mewakili orang atau entitas yang dapat mengakses direktori Anda. Anda juga dapat membuat grup untuk memberikan dan menolak izin kepada lebih dari satu pengguna pada satu waktu. Anda dapat menambahkan tidak hanya pengguna ke grup, tetapi juga grup ke grup. Saat Anda menambahkan pengguna ke grup, pengguna mewarisi peran dan izin yang ditetapkan ke grup. Saat Anda menambahkan grup ke grup, grup berbagi hubungan orangtua-anak, di mana grup anak mewarisi peran dan izin yang ditetapkan ke grup induk. Anda juga dapat menyalin keanggotaan grup pengguna ke pengguna lain.

Anda dapat mengelola pengguna dan grup dengan AWS Directory Service Data menggunakan metode berikut:

Untuk demonstrasi CLI Data Layanan AWS Direktori, lihat YouTube video berikut.

Atau, Anda dapat menggunakan instance yang bergabung dengan domain.

Kelola pengguna dan grup dengan Konsol Manajemen AWS

Anda dapat mengelola pengguna dan grup Konsol Manajemen AWS dengan Data Layanan AWS Direktori. Data Layanan Direktori adalah ekstensi Directory Service yang memberi Anda kemampuan untuk melakukan tugas manajemen objek bawaan. Beberapa tugas ini termasuk membuat pengguna dan grup dan menambahkan pengguna ke grup serta grup ke grup.

Untuk informasi selengkapnya, lihat M AWS engelola pengguna dan grup Microsoft AD yang dikelola dengan Konsol Manajemen AWS.

catatan

Untuk menggunakan fitur ini, itu harus diaktifkan. Untuk informasi selengkapnya, lihat Mengaktifkan manajemen pengguna dan grup.

Anda hanya dapat mengelola pengguna dan grup dengan Konsol Manajemen AWS dari Utama Wilayah AWS untuk direktori Anda. Untuk informasi selengkapnya, lihat Wil ayah Utama vs Wilayah tambahan.

Anda memerlukan izin IAM yang diperlukan untuk menggunakan Data Layanan AWS Direktori. Untuk memulai, Anda dapat menggunakan AWS kebijakan yang dikelola: AWSDirectoryServiceDataFullAccess atauAWS kebijakan yang dikelola: AWSDirectoryServiceDataReadOnlyAccess. Untuk informasi selengkapnya, lihat Directory Service Izin API: Referensi tindakan, sumber daya, dan kondisi dan Praktik terbaik keamanan di IAM.

Kelola pengguna dan grup dengan AWS CLI

Anda dapat mengelola pengguna dan grup dengan AWS CLI melalui API Data Layanan AWS Direktori. Data Layanan Direktori adalah ekstensi Directory Service yang memberi Anda kemampuan untuk melakukan tugas manajemen objek bawaan menggunakan ds-data namespace. Beberapa tugas ini termasuk membuat pengguna dan grup dan menambahkan pengguna ke grup serta grup ke grup.

Buat pengguna dengan AWS CLI Data Layanan Direktori

Berikut ini adalah contoh AWS CLI perintah yang menggunakan ds-data namespace untuk membuat pengguna.

aws ds-data create-user --directory-id d-1234567890 --sam-account-name "jane.doe" --region your-Primary-Region-name
catatan

Untuk menggunakan ini AWS CLI, itu harus diaktifkan. Untuk informasi selengkapnya, lihat Mengaktifkan atau menonaktifkan manajemen pengguna dan grup atau AWS Data Layanan Direktori.

Anda hanya dapat mengelola pengguna dan grup dengan AWS Direktori Layanan Data CLI dari direktori utama Wilayah AWS untuk direktori Anda. Untuk informasi selengkapnya, lihat Wil ayah Utama vs Wilayah tambahan.

Anda memerlukan izin IAM yang diperlukan untuk menggunakan Data Layanan AWS Direktori. Untuk informasi selengkapnya, lihat Directory Service Izin API: Referensi tindakan, sumber daya, dan kondisi. Untuk mulai memberikan izin kepada pengguna dan beban kerja, Anda dapat menggunakan kebijakan terkel AWS ola seperti. AWS kebijakan yang dikelola: AWSDirectoryServiceDataFullAccessatauAWS kebijakan yang dikelola: AWSDirectoryServiceDataReadOnlyAccess. Untuk informasi selengkapnya, lihat Praktik terbaik keamanan di IAM

Untuk informasi selengkapnya, lihat M AWS engelola pengguna dan grup Microsoft AD yang dikelola dengan AWS CLI.

Kelola pengguna dan grup dengan Alat AWS untuk PowerShell

Ini Alat AWS untuk PowerShell menyediakan dua modul terpisah untuk mengelola AWS Directory Service: AWS.Tools.DirectoryService (DS) dan AWS.Tools.DirectoryServiceData (DSD). Saat bekerja dengan AWS Directory Service, pastikan Anda menggunakan modul yang sesuai untuk operasi yang Anda inginkan.

  • DirectoryServiceModul berisi cmdlet untuk mengelola konfigurasi dan administrasi layanan direktori, termasuk cmdlet sepertiEnable-DSDirectoryDataAccess,, dan. Disable-DSDirectoryDataAccess Reset-DSUserPassword

  • DirectoryServiceDataModul berisi cmdlet untuk melakukan operasi dalam direktori, secara khusus berfokus pada manajemen pengguna dan grup. Cmdlet DSD ini mencakup operasi manajemen pengguna (New-DSDUser,,, danRemove-DSDUser) Get-DSDUserUpdate-DSDUser, operasi manajemen grup (,, dan,Remove-DSDGroup) New-DSDGroup Get-DSDGroupUpdate-DSDGroup, manajemen keanggotaan grup (, danRemove-DSDGroupMember)Add-DSDGroupMember, dan fungsionalitas pencarian (Search-DSDUserdan). Search-DSDGroup

Mengelola pengguna dan grup dengan instans on-premise atau instans Amazon EC2

Jika Data Layanan AWS Direktori tidak mendukung kasus penggunaan Anda, sebaiknya kelola pengguna dan grup dengan instans on-premise atau EC2.

Untuk membuat pengguna dan grup di AD Microsoft AWS Terkelola, Anda dapat menggunakan instans apa pun (baik dari lokal atau EC2) yang telah bergabung dengan AD Microsoft Terkel AWS ola Anda. Anda harus masuk sebagai pengguna yang memiliki hak istimewa untuk membuat pengguna dan grup. Anda juga perlu menginstal Active Directory Tools pada instance Anda sehingga Anda dapat menambahkan pengguna dan grup dengan alat Active Directory Users and Computers.